Ostium perp DEX zaatakowana w brutalnym ataku na orakla na 18 mln USD

  • Ostium DEX stracił 18 mln USDC przez przejęty klucz orakla na Arbitrum.
  • Atakujący wykorzystał ceny z przyszłą datą do zapętlania zyskownych transakcji i opróżnienia sejfu.
  • Główny protokół RWA perp dotknięty problemami mimo finansowania na 27,8 mln USD od czołowych funduszy VC.
Promo

Platforma perpetualna RWA Ostium na Arbitrum straciła dziś prawie 18 mln USDC po tym, jak atakujący przejęli klucz podpisujący orakla i zmanipulowali ceny.

Główną przyczyną był przejęty prywatny klucz podpisującego orakla. Pozwoliło to atakującemu ominąć weryfikacje oraz przesyłać korzystne dla siebie ceny na przyszłość. Przeprowadził około 20 zapętlonych transakcji wykorzystując uprawnione akcje delegowane, natychmiast osiągając zysk kosztem protokołu, bez rzeczywistej ekspozycji na rynek.

Eksploit wyciąga jedną trzecią środków ze skarbca w kilka godzin

Firma bezpieczeństwa Blockaid jako pierwsza wykryła incydent, wskazując, że atakujący użył zarejestrowanego forwardera PriceUpKeep oraz autoryzowanych raportów orakla z datą przyszłą do generowania sztucznych zysków z handlu. To uruchomiło powtarzające się pętle otwarcia i zamknięcia pozycji, które wyczerpały środki z głównego skarbca płynności Ostium.

Sponsorowane
Sponsorowane

Śledź nas na X, by otrzymywać najnowsze informacje na bieżąco

Dane on-chain pokazują wypłacenie około 11,86–18 mln USDC ze skarbca, co stanowiło około 28% jego łącznej wartości na poziomie 63 mln USD w momencie ataku. Główną transakcję eksploitu możesz zweryfikować publicznie na Arbiscan.

TVL Ostium. Źródło: DefiLlama
TVL Ostium. Źródło: DefiLlama

Ostium to czołowa zdecentralizowana giełda perpetuali skoncentrowana na aktywach świata rzeczywistego: akcjach, surowcach, forexie i indeksach, zbudowana na Arbitrum.

Silne wsparcie i duże rozczarowanie

Protokół pozyskał około 27,8 mln USD od czołowych inwestorów, w tym General Catalyst, Jump Crypto, Coinbase Ventures, Wintermute i GSR.

Mimo silnego wsparcia instytucjonalnego i licznych audytów, incydent ujawnia trwałe ryzyka w infrastrukturze RWA zależnej od orakli.

Eksploit jest aktywnie badany. Użytkownicy powinni śledzić oficjalne kanały w celu uzyskania informacji o wypłatach i aktualizacjach bezpieczeństwa. To wydarzenie podkreśla konieczność skutecznego zarządzania kluczami orakli oraz monitoringu w czasie rzeczywistym w hybrydowych protokołach DeFi.

Gdy sektor perpetuali RWA rozwija się dynamicznie, to naruszenie stanowi przypomnienie: nawet dobrze finansowane projekty są podatne na ataki na klucze prywatne i orakle.

Zastrzeżenie

BeInCrypto dokłada wszelkich starań, aby zapewnić bezstronne i przejrzyste relacjonowanie. Niniejszy artykuł informacyjny ma na celu dostarczenie dokładnych i aktualnych informacji. Zaleca się jednak, aby czytelnicy samodzielnie weryfikowali fakty i konsultowali się ze specjalistą przed podjęciem jakichkolwiek decyzji na podstawie niniejszych treści. Informujemy, że nasz Regulamin, nasza Polityka prywatności oraz nasze Zastrzeżenia prawne zostały zaktualizowane.

Sponsorowane
Sponsorowane